Rünnak mõnede UDP-põhiste protokollide vastu, mis põhjustab pakettide ringluse.

Koordineerimiskeskus CERT (arvutiteadete erakorralise reageerimise grupp) avaldas hoiatuse mitmete haavatavuste kohta erinevate rakendusprotokollide rakendustes, mis kasutavad transportprotokollina UDP-d. Haavatavusi saab kasutada teenuse keelamisrünnakute korraldamiseks, kuna esineb võimalus pakettide vahetuse tsükliliseks muutmiseks kahe hosti vahel. Näiteks saavad ründajad saavutada võrgu kergenduse kurnamise, blokeerida võrgu teenuste töö (nt genereerimise kaudu suurt koormust ja ületada päringute intensiivsuse piirmäära) ning rakendada liiklusvõimendi DDoS-rünnakute jaoks.

Esitatavatest protokollidest, mille rakendused on haavatavad, mainitakse DNS-i, NTP-d, TFTP-d, Echo (RFC862), Chargen (RFC864) ja QOTD (RFC865). Haavatavuse olemasolu (CVE-2024-2169) on kinnitatud mitme ettevõtte toodetes, sealhulgas Cisco, Microsoft, Broadcom, Brother, Honeywell (CVE-2024-1309) ja MikroTik. Kaitsmeedetena haavatavuste blokeerimiseks soovitatakse lubada tulemüüris petmiseluku (uRPF), piirata juurdepääsu liigsetele UDP-teenustele ja seadistada liikluspiiranguid (rate-limit ja QoS).

Haavatavused on tingitud UDP protokolli haavatavusest aadresside petmise suhtes — kui ülemiste marsruuterite kaitset petmise eest ei ole, saab ründaja UDP-paketis määrata suvalise serveri IP-aadressi ja saata selle paketi teisele serverile, mis tagastab vastuse valeaadressile. Rünnakumeetod seisneb olukorra loomises, kus pakettide vahetus hostide vahel, mis kasutavad haavatavaid protokolli rakendusi, muutub tsükliliseks. Näiteks peale saabunud paketi sihiserver saadab vastuse vigade koodiga, ja server, mille aadressi ründaja määras, tagastab oma vastuse, mis omakorda põhjustab paketi saatmise vigade koodiga. Nii, serverid algab lõputu pakettide mängimine „ping-pongi”.

Rünnak mõnede UDP-põhiste protokollide vastu, mis põhjustab pakettide ringluse.

Märkimisväärne on, et selline rünnakumeetod ei ole uus ja serveris NTP-сõltuvuse sõnninguga seotud rünnak on kõrvaldatud juba 2009. aastal (CVE-2009-3563) versioonides 4.2.4p8 ja 4.2.5. Rünnak seisnes NTP-paketi saatmises valeaadressilt koos seadmisega lipuga MODE_PRIVATE, mille töötlemisel tagastas sihtserver vastuse, et privaatrežiimi ei saa kasutada, jätkates vastuses lippu MODE_PRIVATE. Vastavalt ei suutnud ka teine server seda lippu töödelda ja saatis oma vastuse, mis viis kahe NTP-serveri vahetusse pakettide ringlusse. DNS-protokolli osas on teave sellise rünnaku võimalikkuse kohta avaldatud juba 1996. aastal.

Globaalne IP-aadresside skaneerimine on näidanud, et praegu on võrgu kaudu vähemalt 23 000 haavatavat TFTP-serverit, 63 000 DNS-serverit, 89 000 NTP-serverit, 56 000 Echo/RFC862 teenust, 22 000 Chargen/RFC864 teenust ja 21 000 QOTD/RFC865 teenust. Eeldatakse, et NTP-serverite puhul on probleemi põhjuseks kõrgete vanade versioonide ntpd kasutamine, mis on välja antud enne 2010. aastat. Echo, Chargen ja QOTD teenused on algselt haavatavad oma arhitektuuri tõttu. TFTP ja DNS-serverite olukord nõuab sekkumist nende administraatorite poolt. Serverid atftpd ja tftpd ei ole probleemi haavatavad, kuna need kasutavad vastuse saatmisel juhuslikku algset võrguporti. Haavatavatest DNS-serveritest mainitakse dproxy-nexgeni. Microsofti toodetes ilmneb probleem WDS (Windows Deployment Services), samas kui Cisco toodetes esinev probleem puudutab 2800 ja 2970 seeria ruutereid.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster